• XSS.stack #1 – первый литературный журнал от юзеров форума

Оператор Raccoon InfoStealer задержан

Gufi

(L2) cache
Пользователь
Регистрация
12.07.2022
Сообщения
468
Реакции
819
Гарант сделки
3
Пойман на своей порше в Украине.

ФБР идентифицировало более 50 миллионов уникальных украденных учетных данных

3FE47CDF-0571-4A40-A712-E6183008F699.jpegC7CEC01A-79D1-48EA-9710-BB23629A2CAD.jpeg

Помянем…
 
Пожалуйста, обратите внимание, что пользователь заблокирован
26-летний гражданин Украины Марк Соколовский был обвинен в причастности к киберпреступной операции "Raccoon Stealer - вредоносное ПО как услуга" (MaaS).

Raccoon Stealer - это троян для кражи информации, распространяемый по модели MaaS (malware-as-a-service), который угрожающие лица могут арендовать за 75 долларов в неделю или 200 долларов в месяц.

Подписчики также получают доступ к панели администратора, позволяющей настраивать вредоносное ПО, получать украденные данные (также известные как логи) и создавать новые сборки вредоносного ПО.

Raccoon Stealer очень популярен, поскольку он похищает широкий спектр информации с зараженных устройств, например, сохраненные учетные данные и информацию браузера, кредитные карты, криптовалютные кошельки, данные электронной почты и другие конфиденциальные данные из многочисленных приложений.

Соколовский (также известный в сети как raccoonstealer, Photix и black21jack77777, согласно нераспечатанному обвинительному заключению) был арестован в марте 2022 года и в настоящее время находится в тюрьме в Нидерландах в ожидании экстрадиции в США.

Пока власти Нидерландов арестовывали обвиняемого, ФБР и партнеры правоохранительных органов в Нидерландах и Италии демонтировали инфраструктуру Raccoon Infostealer и вывели существующую версию вредоносной программы в автономный режим.

Примерно в то же время, когда был произведен арест, BleepingComputer сообщил, что киберпреступная группа Raccoon Stealer приостановила свою деятельность после того, как на русскоязычных хакерских форумах заявила, что один из ее ведущих разработчиков был убит во время вторжения в Украину.

С тех пор деятельность Raccoon Stealer возобновилась в начале июня с выпуском новой версии, созданной с нуля с использованием языка C/C++ и имеющей новый бэкэнд, фронтэнд, а также новые возможности для кражи данных.
Панель Raccoon Stealer 2.0
Raccoon-dashboard.png

Панель Raccoon Stealer 2.0 (@3xp0rtblog)

С марта ФБР собирает часть данных, похищенных киберпреступниками с помощью вредоносной программы Raccoon Stealer с зараженных компьютеров.

"Хотя точное число еще предстоит проверить, агенты ФБР выявили более 50 миллионов уникальных учетных данных и форм идентификации (адреса электронной почты, банковские счета, адреса криптовалют, номера кредитных карт и т.д.) в украденных данных, полученных от миллионов потенциальных жертв по всему миру", - говорится в сегодняшнем пресс-релизе Министерства юстиции.

"Учетные данные, по-видимому, включают более четырех миллионов адресов электронной почты. Соединенные Штаты не считают, что они владеют всеми данными, похищенными Raccoon Infostealer, и продолжают расследование".


source: justice[.]gov/usao-wdtx/pr/newly-unsealed-indictment-charges-ukrainian-national-international-cybercrime-operation
 
Интересно, как сейчас (хотя бы лично для самого себя) 3xp0rt объяснит свои публичные (и непубличные) деаноны, т.е. прямые их следствия. В этот раз уже тяжело будет сказать: "It is just politics and war. I know how he is associated with Ukraine therefore decided to publish him. He has chosen a side, this is his position. Anyway, he knows how to contact me and resolve this issue."
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Заявление команды @raccoonstealer по поводу новостей о задержании одного из участников проекта.

Наш напарник пропал в момент начала СВО. Все что мы знали о нем, то, что он живет в Киеве. Мы потеряли с ним связь в момент наступления на Киев. Само собой мы подумали самое худшее. Никаких новостей о нем у нас не было. С

Мы никогда не заявляли, что он погиб в СВО, это уже инет байка. Для нас он пропал без вести в момент начала войны. Мы очень рады тому факту, что он цел и невредим!
Повторюсь, мы не были знакомы лично и не можем подтвердить, что именно этот человек имел причастие к проекту.

Информация, выложенная спецслужбами относится к версии 1.0. Мы не хранили никаких данных клиентов, так что беспокоиться ни о чем не стоит.

На данный момент проект 2.х работает, все члены проекта доступны, сервера находятся в безапасности.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
В этот раз уже тяжело будет сказать
Ты не первый, кто обвиняет меня в его задержании, но к этому мероприятию я никак непричастен. Хочу подчеркнуть, для граждан с союзнической позицией действуют особенные условия.
26-летний гражданин Украины Марк Соколовский был обвинен в причастности к киберпреступной операции "Raccoon Stealer - вредоносное ПО как услуга" (MaaS).
Соколовский - маленькая рыбка, таких пачками можно паковать.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
деятельность Raccoon Stealer возобновилась в начале июня с выпуском новой версии, созданной с нуля с использованием языка C/C++ и имеющей новый бэкэнд, фронтэнд
Копировать то, что видел своими глазами, гораздо проще, чем придумать что-то новое самому.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Кребс нарыл новых занятных подробностей о Марке Соколовском, арестованном в марте ключевом разработчике Racoon Stealer. На момент известных событий товарищ проживал в Харькове, но вскоре сбежал, судя по всему, подкупив пограничников. Однако наш антигерой не знал, что за ним давно следило ФБР.

Соколовский в одном из своих ранних постов допустил опсек-ошибку, по которой его форумный Gmail-аккаунт под продвижение Racoon Stealer связали с iCloud-хранилищем. И когда его телефон в марте внезапно всплыл в Польше, дело было за малым. Любитель красивой жизни сбежал от мобилизации в родной стране на Порше Кайен вместе с подружкой, но пару дней спустя его приняли в Нидерландах. Что ж, переиграть судьбу Соколовскому в итоге не удалось. По совокупности обвинений ему грозит до 25 лет тюрьмы.

26-летний украинец ожидает экстрадиции из Нидерландов в США по обвинению в том, что он выступал в качестве основного разработчика Raccoon, популярного "вредоносного ПО как услуги", которое помогало платным клиентам красть пароли и финансовые данные миллионов жертв киберпреступлений. Как стало известно KrebsOnSecurity, обвиняемый был задержан в марте 2022 года, после того как сбежал с обязательной военной службы в Украине в течение нескольких недель после российского вторжения.

https://krebsonsecurity[.]com/wp-content/uploads/2022/10/sokolovskyborder-768x433.png

Гражданин Украины Марк Соколовский, изображенный здесь в автомобиле Porsche Cayenne 18 марта, бежал с обязательной военной службы в Украине. Этот снимок был сделан польскими пограничными властями, когда автомобиль Соколовского въезжал в Германию. Изображение: krebsonsecurity[.]com.

На прошлой неделе прокурор США по Западному округу Техаса обнародовал обвинительное заключение, в котором Марк Соколовский назван основным разработчиком бизнеса Raccoon Infostealer, который с 2019 года рекламировался на нескольких русскоязычных киберпреступных форумах.

Raccoon был по сути веб-панелью управления, где - за 200 долларов в месяц - клиенты могли получить последнюю версию вредоносной программы Raccoon Infostealer и взаимодействовать с зараженными системами в режиме реального времени. Эксперты по безопасности утверждают, что пароли и другие данные, похищенные вредоносной программой Raccoon, часто перепродавались группам, занимающимся распространением программ-выкупов.

Работая со следователями в Италии и Нидерландах, власти США изъяли копию сервера, используемого Raccoon для помощи клиентам в управлении их ботнетами. По данным Министерства юстиции США, агенты ФБР выявили более 50 миллионов уникальных учетных данных и форм идентификации (адреса электронной почты, банковские счета, криптовалютные адреса, номера кредитных карт и т.д.), похищенных с помощью Raccoon.

https://krebsonsecurity[.]com/wp-content/uploads/2022/10/raccoonpanel.png

Веб-панель Raccoon v. 1, где клиенты могли осуществлять поиск по зараженному IP, а также украденные файлы cookie, кошельки, домены и пароли.

В обнародованном обвинительном заключении (PDF) мало говорится о том, как следователи связали Соколовского с Raccoon, но два источника, близких к расследованию, поделились дополнительной информацией об этом процессе на условиях анонимности, поскольку они не имели права публично обсуждать это дело.

По словам этих источников, американские власти остановились на оперативной ошибке безопасности, которую разработчик Raccoon допустил в самом начале своих сообщений на криминальных форумах, связав учетную запись Gmail на киберпреступном форуме, используемую разработчиком Raccoon ("Photix"), с учетной записью Apple iCloud, принадлежащей Соколовскому. Например, в обвинительном заключении приводится фотография, которую следователи запросили из аккаунта Соколовского в iCloud, на которой он позирует с несколькими пачками денег.

https://krebsonsecurity[.]com/wp-content/uploads/2022/10/marks-stacks.png

Селфи из аккаунта Марка Соколовского в iCloud. Изображение: МИНЮСТ США.

Когда Россия вторглась в Украину в конце февраля 2022 года, Соколовский жил в Харькове, городе на северо-востоке Украины, который вскоре подвергся мощному артиллерийскому обстрелу со стороны российских войск. Власти, отслеживающие аккаунт Соколовского в iCloud, несколько недель наблюдали за его перемещениями между Харьковом и украинской столицей Киевом, но 18 марта 2022 года его телефон неожиданно появился в Польше.

Следователи узнали от польских пограничников, что Соколовский бежал из Украины на автомобиле Porsche Cayenne вместе с молодой блондинкой, оставив свою мать и других родственников. На снимке в верхней части этого сообщения, которым поделились с американскими следователями сотрудники пограничной службы Польши, видно, что Соколовский выехал из Польши в Германию 18 марта.

В то время все трудоспособные мужчины военного возраста должны были явиться на службу, чтобы помочь отразить российское вторжение, и выезд Соколовского из Украины без разрешения был бы незаконным. Но оба источника сообщили, что, по мнению следователей, Соколовский дал взятку пограничникам, чтобы их пропустили.

Власти вскоре отследили телефон Соколовского через Германию и, в конечном итоге, до Нидерландов, а его спутница помогала документировать каждый шаг путешествия на своем аккаунте в Instagram. Вот фотография, на которой они обнимаются по прибытии на площадь Дам в Амстердаме:

https://krebsonsecurity[.]com/wp-content/uploads/2022/10/marks-damsquare-768x708.png

Власти Нидерландов арестовали Соколовского 20 марта и быстро установили контроль над инфраструктурой Raccoon Infostealer. Тем временем, 25 марта аккаунты, ранее рекламировавшие вредоносную программу Raccoon Stealer на киберпреступных форумах, объявили о закрытии сервиса. В прощальном сообщении для клиентов ничего не говорилось об аресте, а вместо этого делался намек на то, что основные члены, отвечавшие за проект вредоносного ПО как услуги, погибли во время российского вторжения.

"К сожалению, из-за "спецоперации" мы вынуждены закрыть наш проект Raccoon Stealer", - объявила команда 25 марта. "Членов нашей команды, которые отвечали за критически важные компоненты продукта, больше нет с нами. Спасибо за этот опыт и время, за каждый день, к сожалению, все, рано или поздно, конец МИРА приходит к каждому".

Решение об экстрадиции Соколовского в США было принято, но он обжалует это решение. Ему грозит один пункт обвинения в сговоре с целью совершения компьютерного мошенничества, один пункт обвинения в сговоре с целью совершения проводного мошенничества, один пункт обвинения в сговоре с целью отмывания денег и один пункт обвинения в краже личных данных при отягчающих обстоятельствах.

Источники сообщили KrebsOnSecurity, что Соколовский консультировался с адвокатом из Хьюстона, штат Техас, Ф. Андино Рейналом, тем самым адвокатом, который представлял интересы Алекса Джонса в недавнем иске о клевете против Джонса и его сайта теории заговора Infowars. Рейнал был ответственен за то, что сам Джонс назвал "Перри Мейсоном", когда адвокат истца обнаружил, что Рейнал по неосторожности передал им полную цифровую копию мобильного телефона Джонса. Г-н Рейнал не ответил на просьбу о комментарии.

В случае вынесения обвинительного приговора Соколовскому грозит максимальное наказание в виде 20 лет лишения свободы за мошенничество и отмывание денег, пять лет за сговор с целью совершения компьютерного мошенничества и обязательный последовательный двухлетний срок за кражу личных данных при отягчающих обстоятельствах.

Министерство юстиции создало веб-сайт raccoon.ic3.gov, на котором посетители могут проверить, не фигурирует ли их адрес электронной почты в данных, собранных службой Raccoon Stealer.


https://krebsonsecurity[.]com/wp-content/uploads/2022/10/raccoon-ic3-768x502.png

source: krebsonsecurity[.]com/2022/10/accused-raccoon-malware-developer-fled-ukraine-after-russian-invasion
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Поэтому из всего вышеописанного обратите внимание на это:
В обнародованном обвинительном заключении (PDF) мало говорится о том, как следователи связали Соколовского с Raccoon, но два источника, близких к расследованию, поделились дополнительной информацией об этом процессе на условиях анонимности, поскольку они не имели права публично обсуждать это дело.

По словам этих источников, американские власти остановились на оперативной ошибке безопасности, которую разработчик Raccoon допустил в самом начале своих сообщений на криминальных форумах, связав учетную запись Gmail на киберпреступном форуме, используемую разработчиком Raccoon ("Photix"), с учетной записью Apple iCloud, принадлежащей Соколовскому. Например, в обвинительном заключении приводится фотография, которую следователи запросили из аккаунта Соколовского в iCloud, на которой он позирует с несколькими пачками денег.

От сюда следует что следаки получили email его учетной записи на форуме (админ слил или сами взломали, или форум прикрыли)

P.S. Любишь iPhone - люби и двадцатку на нарах отдохнуть

Ну а если по теме - прогорел на безопасности работы в сети и наивности что он Украинец (якобы если с Украины то америкосы их не трогают)
 
От сюда следует что следаки получили email его учетной записи на форуме (админ слил или сами взломали, или форум прикрыли)
Это хороший вопрос, на каком форуме у них был ник "Photix". Я быстро пробежался по открытым базам вижу только это:
Database parapa.mail.ru_Hashed
username:Photix
email:mark_sokolovski@mail.ru
password: b2818dd71fa236e3b7a4f4844e5d8f13
Но там люди уникальны на самом деле, ОпСек уровня Бог:
2018: https://xakep.ru/2018/05/22/hunting-for-raccoon/
2019: https://telegra.ph/Raccoon-stealer---nazad-v-proshloe-04-24 + https://pastebin.com/YJQqLTmu
2021: https://www.bleepingcomputer[.]com/...ts-own-pc-and-data-ends-up-on-intel-platform/

В любом случае читаю заметку Кребса и блевать тянет от этих фраз:
"Гражданин Украины Марк Соколовский, изображенный здесь в автомобиле Porsche Cayenne 18 марта, бежал с обязательной военной службы в Украине."
"Следователи узнали от польских пограничников, что Соколовский бежал из Украины на автомобиле Porsche Cayenne вместе с молодой блондинкой, оставив свою мать и других родственников."

Вот яркое свидетельство их менталитета - такое желание везде поморализаторствовать и построить из себя святошу. Хули про своего дружка Владика Хорохорина не пишет в таких тонах, когда он ему сливает что-то (чувствую, что здесь начинается политика). Чтобы сам Кребс делал на месте Соколовского... Тем более не жизненных обстоятельств его наверняка не знает, нихуя, но зато метким американским взглядом уже оценил телочку и притянул к посту. Интриги, скандалы, расследования, все ради кликов. Фу таким быть.

Был бы Кребс нормальным парнем - посочувствовал бы, что жизнь молодого пацана сломана на долгие годы в федеральной системе тюрем США, и телочку свою он уже скорее всего никогда не увидит.
 
Но зачем тебе пересекать границы когда пытаешься спрятатся? Это глупость. Чувак практически исчез уже в марте и перестал заниматься стиллером. Сиди на свои бабки и не шуми...
 
Ну а если по теме - прогорел на безопасности работы в сети и наивности что он Украинец (якобы если с Украины то америкосы их не трогают)
Феерическая глупость, если постоянно новости идут, как американцы принимают на Украине различных деятелей блека.
ЧСХ, до февраля и в РБ принимали и хорошо сотрудничали. Хотя тут что рассказывать, вон Ареса позовите, он вам от первого лица расскажет.
ЧСХ, даже в России, вспоминаем Ревилов или Флинта. Но там, конечно, была конкретно политическая воля, когда Путин пытался подружиться с Байденом и отмыться от славы лидеров киберкрайма.

Да и вообще, не при чем тут это. Обрати внимание, что западным службам о нем было известно с февраля, но почему-то в Харькове его не взяли. Взяли, когда он засветился уже на территории ЕС. Видимо, для Украины было маловато фактажа, взяли бы потом, наверное, но в 2021-м еще не с чем было идти к украинским властям.

Так-то типичная ошибка, когда в начале где-то там регнулся: "ой, я просто посмотреть", потом втянулся, а хвосты остались.

На счет что админы выдали - тоже не факт. Есть куча разных кидальных или школолофорумов. Продавцы обычно регаются вообще на всех форумах, чтобы темы создать или ник застолбить. Потом где-то могла банально база утечь или школолофорум хостился на обычном хостинге, к которому у правоохранителей есть доступ, чтобы полазить в базе и логах.

Но зачем тебе пересекать границы когда пытаешься спрятатся? Это глупость. Чувак практически исчез уже в марте и перестал заниматься стиллером. Сиди на свои бабки и не шуми...
Попробуй полностью статью прочитать, там как бы написано. Ну и если ты не в курсе последних новостей, то там на Украине сейчас идет полномасштабная война с Россией. Харьков немножко это, бомбят с февраля, а в стране всеобщая мобилизация и есть риск оказаться в окопе. Он от мобилизации убегал.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
но почему-то в Харькове его не взяли
да потому что с Укр мусорами можно договорится за 3 копейки и спугнуть злодея
 
Пожалуйста, обратите внимание, что пользователь заблокирован
якобы если с Украины то америкосы их не трогают
Это бред полный. Киберпреступников там ловят только так, до войны так почти каждую неделю были громкие дела.

Был бы Кребс нормальным парнем
Он такой же нормальный, как и кумир многих здесь сачков (кстати, как он там?), который тоже поломал немало судеб обычных людей.

Но зачем тебе пересекать границы когда пытаешься спрятатся?
Ты действительно не понимаешь? Почитай, что творилось в Харькове весной. + как верно заметил Кребс, вопрос могилизации.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
но почему-то в Харькове его не взяли
Адверта ревилов ("работника") тоже в Польше взяли. Амеры прекрасно понимают, ну вот примут его в Юа - и что ему там грозит? 3-5 лет? Которые он, с легкостью "порешает" с укр.следаками. А вот если экстрадиция в США - там можно и ПЖ дать. Это ведь страшное преступление - стиллер кодить! Смертный грех. Это когда негры жгут магазины и грабят беременных, то это норм, а малварь кодить нельзя никак.
 
Вот яркое свидетельство их менталитета - такое желание везде поморализаторствовать и построить из себя святошу. Хули про своего дружка Владика Хорохорина не пишет в таких тонах, когда он ему сливает что-то (чувствую, что здесь начинается политика). Чтобы сам Кребс делал на месте Соколовского... Тем более не жизненных обстоятельств его наверняка не знает, нихуя, но зато метким американским взглядом уже оценил телочку и притянул к посту. Интриги, скандалы, расследования, все ради кликов. Фу таким быть.
Зачем далеко ходить, если те же американцы массово бежали от войны во Вьетнаме?
Одним из уклонистов был некий человек, которого тогда звали Кассиус Клей, а сейчас он больше известен как Мохамед Али, за что был лишен всех своих титулов в то время, а потом был прощен, как и другие уклонисты.
 
Адверта ревилов ("работника") тоже в Польше взяли. Амеры прекрасно понимают, ну вот примут его в Юа - и что ему там грозит? 3-5 лет? Которые он, с легкостью "порешает" с укр.следаками. А вот если экстрадиция в США - там можно и ПЖ дать. Это ведь страшное преступление - стиллер кодить! Смертный грех. Это когда негры жгут магазины и грабят беременных, то это норм, а малварь кодить нельзя никак.
1. Украина по конституции не имеет права своих людей передавть


Амеры прекрасно понимают, ну вот примут его в Юа - и что ему там грозит? 3-5 лет? Которые он, с легкостью "порешает" с укр.следаками
готов поспорить, даже садить никто не будет IT-армия Украины набор начала, туда и бортанут
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх